Segurança da conta e dos dados

Nove camadas de proteção que trabalham juntas: do login aos registros de auditoria. Veja o que a Olevenda AI faz e o que cabe a você fazer.

2FA Criptografia Auditoria de acessos

Como protegemos você, ponto a ponto

A segurança de uma conta depende da plataforma e do usuário. Por isso, cada ponto traz o que fazemos e o que recomendamos que você faça.

1 Autenticação em duas etapas (2FA)

Além da senha, o acesso pode exigir um código gerado por aplicativo autenticador ou enviado por e-mail. Recomendamos ativar a 2FA no primeiro acesso, e o gerente pessoal ajuda nessa configuração. Se você perder o aparelho, a recuperação é feita pelo suporte, depois de verificação de identidade.

Na prática: prefira um aplicativo autenticador a códigos por e-mail, porque ele funciona mesmo se a sua caixa de entrada for invadida. Guarde os códigos de recuperação em local seguro, fora do celular, e nunca os compartilhe com ninguém, nem com quem diga ser da nossa equipe. A 2FA é opcional na abertura da conta, mas é exigida para solicitar saques acima de um valor definido na plataforma.

2 Criptografia

As informações trafegam entre o seu navegador e a plataforma por conexão criptografada (HTTPS), e os dados guardados em nossos sistemas são protegidos em repouso. Isso cobre dados cadastrais, registros de atividade e credenciais de API. O acesso interno é limitado às equipes que precisam dele para prestar o serviço.

Na prática: mantenha navegador e sistema operacional atualizados e evite acessar a conta em redes de Wi-Fi públicas sem proteção. A cadeia de proteção inclui certificados renovados automaticamente e verificação periódica da configuração dos servidores. Chaves de API ficam armazenadas de forma cifrada e nunca aparecem completas na tela depois de salvas.

3 Proteção contra fraude e phishing

Nosso único domínio oficial é olevenda-ai.com.br. Mensagens legítimas partem de endereços desse domínio e podem incluir um código de segurança pessoal que você define na conta. Desconfie de links encurtados, de pedidos de senha ou de códigos recebidos por telefone ou aplicativo de mensagens.

Na prática: antes de clicar em qualquer link, digite o endereço oficial no navegador. Se receber uma mensagem urgente pedindo ação imediata, trate-a como suspeita. Quando algo parecer estranho, encaminhe a mensagem para o nosso e-mail de suporte sem clicar em nada; a equipe confirma se ela é legítima e, se for golpe, trabalha para derrubar a página falsa.

4 Alertas de acesso

Cada login a partir de um dispositivo novo gera um aviso por e-mail, com horário e localização aproximada. Atividades suspeitas, como várias tentativas de senha, também disparam alertas. Se não reconhecer o acesso, troque a senha na hora e fale com o suporte.

Na prática: mantenha o e-mail de cadastro atualizado e com a própria 2FA ativada, pois é por ele que os avisos chegam. Se um alerta indicar um país ou aparelho que você não reconhece, encerre todas as sessões, troque a senha e revise as chaves de API conectadas. Quanto mais rápido você agir, menor tende a ser o dano.

5 Dispositivos e sessões

No painel você vê as sessões ativas e pode encerrar qualquer uma delas, revogando o acesso de aparelhos que não usa mais. Sessões inativas são encerradas automaticamente após um período, o que reduz o risco em computadores compartilhados.

Na prática: faça um hábito de revisar a lista de sessões uma vez por mês e depois de usar computadores de terceiros. O encerramento automático por inatividade pode ser ajustado para um tempo mais curto, o que vale especialmente se você acessa a conta no trabalho. Ao revogar uma sessão, o aparelho perde o acesso imediatamente.

6 Recuperação da conta

Para recuperar o acesso, pedimos confirmação de identidade por documento e por dados já cadastrados, e podemos exigir um período de espera antes de liberar saques. Essas restrições existem para impedir que um criminoso se passe por você. O pedido é feito pelo suporte oficial.

Na prática: tenha à mão um documento com foto e os dados usados no cadastro, porque o suporte vai conferir as informações antes de qualquer alteração. Por segurança, mudanças sensíveis, como troca de telefone ou e-mail, podem passar por período de espera e por nova confirmação. Isso protege você caso alguém tente assumir a conta.

7 Permissões das chaves de API

As chaves de API conectam a plataforma à corretora e têm três níveis comuns: leitura, negociação e saque. A Olevenda AI precisa apenas de leitura e negociação. Nunca ative a permissão de saque e revogue as chaves na corretora se suspeitar de vazamento.

Na prática: crie uma chave exclusiva para a plataforma, em vez de reaproveitar a de outras ferramentas, para poder revogá-la sem afetar nada mais. Se a corretora oferecer lista de IPs permitidos, use-a. Revise as permissões a cada alteração na corretora e apague chaves antigas que não estejam mais em uso.

8 Histórico de auditoria

Registramos logins, conexões de corretoras e mudanças em estratégias e configurações, com data e hora. O histórico fica disponível no painel e ajuda a identificar qualquer alteração que você não tenha feito.

Na prática: consulte o histórico depois de qualquer alerta e também de vez em quando, mesmo sem motivo. Conexões novas, alterações de estratégia e mudanças de configuração que você não lembra de ter feito são o sinal mais claro de acesso indevido. Registros relevantes podem ser guardados por mais tempo para apoiar investigações e atender a obrigações legais.

9 Suporte em incidentes

Em caso de suspeita de acesso indevido, escreva para [email protected] ou fale com o gerente pessoal. Podemos bloquear a conta, suspender as estratégias e escalar o caso à equipe de segurança, que informa o andamento por e-mail.

Na prática: ao relatar um incidente, informe o horário aproximado, o que você notou e se clicou em algum link ou instalou algo. Essas pistas aceleram a investigação. Quando necessário, orientamos sobre como comunicar a corretora, o banco e, em casos de crime, a polícia, e mantemos você informado sobre o andamento por e-mail.

O que fazer hoje para proteger sua conta

Os controles mais fortes só funcionam quando são usados. Em dez minutos você consegue fechar as brechas mais comuns, e o gerente pessoal pode acompanhar a configuração pelo telefone se você preferir.

Vale repetir a revisão a cada trimestre ou sempre que trocar de celular, de computador ou de provedor de e-mail.

Se você compartilha o computador com outras pessoas, use um perfil separado no navegador e nunca salve a senha da plataforma nele. Em celulares, mantenha o bloqueio de tela ativo e evite instalar aplicativos de fontes desconhecidas, que podem capturar o que você digita.

  • Crie uma senha longa e exclusiva, guardada em um gerenciador de senhas.
  • Ative a autenticação em duas etapas no aplicativo autenticador.
  • Revise as sessões ativas e encerre as que você não reconhece.
  • Confira se as chaves de API não têm permissão de saque.

Nenhuma medida de segurança elimina todos os riscos. Para entender o que pode dar errado mesmo com a conta bem protegida, leia o aviso de riscos e a política KYC / AML / PLD.